<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>MilamberSpace - JMeter &#187; Sécurité</title>
	<atom:link href="http://blog.milamberspace.net/index.php/category/securite/feed" rel="self" type="application/rss+xml" />
	<link>http://blog.milamberspace.net</link>
	<description>Apache JMeter (surtout) mais aussi GNU/Linux, OpenSource, l&#039;Informatique, etc.</description>
	<lastBuildDate>Sun, 05 Feb 2012 09:51:41 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>C&#8217;est l&#8217;heure des vacances</title>
		<link>http://blog.milamberspace.net/index.php/2009/09/11/cest-lheure-des-vacances-510.html</link>
		<comments>http://blog.milamberspace.net/index.php/2009/09/11/cest-lheure-des-vacances-510.html#comments</comments>
		<pubDate>Fri, 11 Sep 2009 15:52:44 +0000</pubDate>
		<dc:creator>Milamber</dc:creator>
				<category><![CDATA[Apache]]></category>
		<category><![CDATA[JMeter]]></category>
		<category><![CDATA[Sécurité]]></category>
		<category><![CDATA[Alfresco]]></category>
		<category><![CDATA[Opensource]]></category>
		<category><![CDATA[Vacances]]></category>

		<guid isPermaLink="false">http://blog.milamberspace.net/?p=510</guid>
		<description><![CDATA[Avec un peu de retard cette année, je prends mes congés d&#8217;été, en espérant que ce dernier soit indien. Techniquement je suis en congés depuis hier, mais dans la réalité, c&#8217;est plutôt maintenant que mes congés débutent, car j&#8217;ai dû finir du travail en retard de plusieurs clients (et malheureusement il m&#8217;en reste un peu, [...]]]></description>
			<content:encoded><![CDATA[<p>Avec un peu de retard cette année, je prends mes congés d&#8217;été, en espérant que ce dernier soit indien. Techniquement je suis en congés depuis hier, mais dans la réalité, c&#8217;est plutôt maintenant que mes congés débutent, car j&#8217;ai dû finir du travail en retard de plusieurs clients <em>(et malheureusement il m&#8217;en reste un peu, tant pis et désolé)</em>.</p>
<p>J&#8217;ai néanmoins envie de dire quelques mots avant de partir à Marrakech pour oublier un peu le boulot.</p>
<p>Tout d&#8217;abord concernant l&#8217;open source. Il semblerait que la fameuse crise économique mondiale soit l&#8217;occasion de découvrir les logiciels open source. Des acteurs majeurs de ce monde n&#8217;hésite pas à le dire, ou carrément organiser des séminaires ou/et des livres blancs sur le thème &#8216;pourquoi ne pas choisir de l&#8217;open source en temps de crise ?&#8217;.<span id="more-510"></span><br />
C&#8217;est une bonne idée d&#8217;utiliser la crise pour promouvoir l&#8217;open source et accroitre son utilisation, mais je pense qu&#8217;il serait préférable d&#8217;avoir un message « hors-crise », du genre retour d&#8217;expérience.</p>
<p>Par exemple, je travaille en ce moment sur la mise en place d&#8217;un gros SI (from scratch) avec une équipe Systèmes sur un bon gros nombre de serveurs et aussi avec l&#8217;équipe des développeurs, le tout sur les domaines d&#8217;exploitation du SI, monitoring, performance, sécurité des infrastructures et sécurité des développements. C&#8217;est très très intéressant <em>(on n&#8217;a pas tous les jours l&#8217;occasion de faire un SI from scratch)</em>, et le mieux dans l&#8217;histoire, c&#8217;est que c&#8217;est de l&#8217;open source partout, sauf la base de données <em>(devinez la base de données ? <img src='http://blog.milamberspace.net/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> )</em></p>
<p>Avec ce type de projet, j&#8217;ai envie d&#8217;aller voir des clients, et dire : voici les problématiques que l&#8217;on eu pour la mise en place de notre SI : performance, robustesse, exploitation, support, supervision, sécurité, etc. Et maintenant, voici comment elles ont été résolues avec les outils open source, et bien souvent de façon assez simple.</p>
<p>Autre point important dans l&#8217;histoire, le client qui mets en place ce nouvel SI n&#8217;a pas réellement de problématique liée au financement du projet, mais plutôt une excellent démarche pragmatique, et qui réussie.  Avec tout de même, une attention particulière sur la compétence des équipes, il y a des gens motivés et compétents pour réussir.</p>
<p>Sur la sécurité, je vous recommande la lecture de <a href="http://sid.rstack.org/blog/index.php/366-geronim-pwned">ce billet</a> (en français) ou <a href="https://blogs.apache.org/infra/entry/apache_org_downtime_report">la source du billet</a> (en anglais) sur l&#8217;attaque qui a été subit par la fondation Apache sur ses serveurs. Rien de grave, mais le déroulement de l&#8217;attaque, et les méthodes utilisés est intéressant pour connaître <em>(même si on le sait déjà)</em> le cheminement d&#8217;un attaquant. Par ailleurs, les actions correctives d&#8217;Apache sont à évaluer pour son propre SI.</p>
<p><a href="http://wiki.alfresco.com/wiki/Main_Page">Alfresco</a>, vous connaissez ? C&#8217;est un logiciel (open source) de gestion électronique de documents. J&#8217;en parle car il y a un petit moment déjà, les gens de Canonical qui sponsorisent la distribution Linux Ubuntu, ont <a href="http://www.ubuntu.com/news/alfresco-enterprise-content-management">signé un partenariat </a>avec les gens d&#8217;Alfresco pour &#8216;paquetager&#8217; directement Alfresco Labs dans un serveur Ubuntu. Donc maintenant, si vous prenez une distribution Ubuntu Server et <a href="https://launchpad.net/alfresco">le paquetage Alfresco</a>, en une seule ligne de commande vous déployer un serveur Alfresco. J&#8217;ai testé, cela marche <img src='http://blog.milamberspace.net/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' />  Dans le même genre, vous avez aussi le logiciel d&#8217;ERP OpenBravo.</p>
<p>Et pour ne pas oublier mon logiciel préféré, à savoir JMeter, ce dernier va être directement <a href="http://packages.ubuntu.com/karmic/jmeter">proposé en tant que paquetage</a> dans la prochaine version de Ubuntu (<a href="https://wiki.ubuntu.com/KarmicKoala">9.10 Karmic Kaola</a>)</p>
<p>Toujours sur JMeter, la prochaine version (2.4) inclura un <a href="https://issues.apache.org/bugzilla/show_bug.cgi?id=36726">fonctionnalité de recherche de texte dans l&#8217;Arbre de résultats</a>. J&#8217;ai en effet proposé un patch pour cette évolution qui a été validé cette semaine sur le trunk. En somme un bon départ en congés de coté là.</p>
<p>./</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.milamberspace.net/index.php/2009/09/11/cest-lheure-des-vacances-510.html/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Envie d&#8217;écrire : quelques nouvelles</title>
		<link>http://blog.milamberspace.net/index.php/2009/06/13/envie-decrire-quelques-nouvelles-326.html</link>
		<comments>http://blog.milamberspace.net/index.php/2009/06/13/envie-decrire-quelques-nouvelles-326.html#comments</comments>
		<pubDate>Sat, 13 Jun 2009 10:05:22 +0000</pubDate>
		<dc:creator>Milamber</dc:creator>
				<category><![CDATA[Apache]]></category>
		<category><![CDATA[Sécurité]]></category>
		<category><![CDATA[Tomcat]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[OpenOffice]]></category>
		<category><![CDATA[SSTIC]]></category>

		<guid isPermaLink="false">http://blog.milamberspace.net/?p=326</guid>
		<description><![CDATA[Je me rends compte que j&#8217;écris depuis plusieurs billets quasiment que sur JMeter, principalement car j&#8217;aime bien JMeter (qui ne l&#8217;a pas compris ?) et aussi car je n&#8217;ai pas malheureusement un temps infini pour le blog. Voilà, en ce weekend très chaud ici grâce au chergui, je suis en short et tongue, et il [...]]]></description>
			<content:encoded><![CDATA[<p>Je me rends compte que j&#8217;écris depuis plusieurs billets quasiment que sur JMeter, principalement car j&#8217;aime bien JMeter (qui ne l&#8217;a pas compris ?) et aussi car je n&#8217;ai pas malheureusement un temps infini pour le blog.</p>
<p>Voilà, en ce weekend très chaud ici grâce au <a href="http://fr.wikipedia.org/wiki/Chergui_%28vent%29">chergui</a>, je suis en short et tongue, et il se trouve j&#8217;ai envie d&#8217;écrire (bizarre ?) plusieurs petites choses, histoire de vous montrer qu&#8217;il n&#8217;y a pas que JMeter dans la vie <img src='http://blog.milamberspace.net/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> <span id="more-326"></span></p>
<p><a href="http://www.sstic.org/SSTIC09/info.do">SSTIC</a> : c&#8217;est LE symposium de la sécurité informatique en France, il a eu lieu au début de ce mois à Rennes. Non je n&#8217;y suis pas allé <img src='http://blog.milamberspace.net/wp-includes/images/smilies/icon_sad.gif' alt=':(' class='wp-smiley' />  mais grâce Internet et les blogs en particulier, on peut le suivre (vivre) à distance et en différé. <a href="http://bruno.kerouanton.net/blog/2009/06/08/sstic-2009-compte-rendu-des-rumps/">Sur ce lien</a>, vous trouverez des références vers d&#8217;autres blogs qui le raconte. Toujours dans ce blog, l&#8217;auteur (Bruno Kerouanton) nous détaille <a href="http://bruno.kerouanton.net/blog/2009/06/09/la-psychologie-cognitive-et-sociale-appliquee/">la ramp-up qu&#8217;il a animé</a> durant quelques minutes au SSTIC. Je partage son point de vue et la méthode : 1/ Stratégie, 2/ Tactique, 3/ et 4/ Choisir et Etudier/connaître sa cible)</p>
<p><a href="http://www.eu.apachecon.com/c/aceu2009/">ApacheCon Europe 2009</a>, c&#8217;est un peu ancien (25-27 mars 2009), mais là aussi c&#8217;est une conférence intéressante, notamment sur les aspects Performances Tomcat et Apache. Et non, je n&#8217;y suis toujours pas allé, j&#8217;ai suivi à distance les conférences, mais de manière &#8216;réelle&#8217; grâce à la possibilité de voir en ligne une très grosse partie des <a href="http://streaming.linux-magazin.de/en/archive_apachecon09.htm">présentations en live streaming</a> (et aussi ensuite en tant qu&#8217;archives), le tout moyennant finances tout de même.</p>
<p>Clairement, Tomcat n&#8217;a pas à rougir devant les mastodontes des serveurs d&#8217;applications Java/J2EE. Oui c&#8217;est juste un conteneur Web (mais vous en connaissez beaucoup des projets avec des EJB ?). Oui, il n&#8217;y a pas une superbe interface d&#8217;administration, mais bon, normalement les environnements d&#8217;exécution une fois installés ne doivent plus être administrés chaque jour ? Enfin, avec des applications correctement conçues et développées&#8230;</p>
<p><a href="http://www.openoffice.org/">OpenOffice 3</a> : Mon passage à <a href="http://www.ubuntu.com/products/whatisubuntu/904features/">Ubuntu 9.04</a> a vu l&#8217;arrivée de OpenOffice 3 en remplaçant de la version 2.4. Malheureusement, il semblerait que l&#8217;enregistrement au format DOC (Word) ne se passe pas toujours bien au niveau des pieds-de-pages. C&#8217;est frustrant, car avec la 2.4 je n&#8217;avais pas de problèmes&#8230; Du coup, je suis passé à la 3.1 <a href="http://news.softpedia.com/news/How-to-Install-OpenOffice-org-3-1-on-Ubuntu-9-04-111105.shtml">(en manuel)</a>, mais le problème semble toujours là&#8230; Va falloir que je parcours la liste des bugs pour voir si je ne suis pas le seul <img src='http://blog.milamberspace.net/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' />  Sinon, un retour en Ubuntu 8.10 ?</p>
<p>Informaticiens au Parlement Européen : <a href="http://blog.mondediplo.net/2009-06-12-Emergence-du-pouvoir-pirate">Billet intéressant</a> qui nous indique que le parti politique Parti Pirate de Suède a gagné deux places de députés au parlement européen. Je ne vous raconte pas cela pour des questions de politiques, etc. mais plutôt comme un exemple de la &#8216;révolution Internet&#8217;, qui est toujours en cours. Sans être sociologue ou carrément anthropologue, c&#8217;est tout de même intéressant de voir les changements apportés par Internet (au sens large) tant passés, que présents et futurs.</p>
<p>Voili Voilà.</p>
<p>./</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.milamberspace.net/index.php/2009/06/13/envie-decrire-quelques-nouvelles-326.html/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>CSRF ou comment voir des images pour adultes tout en aidant les pirates / spammers</title>
		<link>http://blog.milamberspace.net/index.php/2008/03/18/csrf-ou-comment-voir-des-images-pour-adultes-tout-en-aidant-les-pirates-spammers-68.html</link>
		<comments>http://blog.milamberspace.net/index.php/2008/03/18/csrf-ou-comment-voir-des-images-pour-adultes-tout-en-aidant-les-pirates-spammers-68.html#comments</comments>
		<pubDate>Tue, 18 Mar 2008 00:11:29 +0000</pubDate>
		<dc:creator>Milamber</dc:creator>
				<category><![CDATA[Navigateur]]></category>
		<category><![CDATA[Piratage]]></category>
		<category><![CDATA[Sécurité]]></category>
		<category><![CDATA[CSRF]]></category>
		<category><![CDATA[IFRAME]]></category>

		<guid isPermaLink="false">http://blog.milamberspace.net/index.php/2008/03/18/csrf-ou-comment-voir-des-images-pour-adultes-tout-en-aidant-les-pirates-spammers-68.html</guid>
		<description><![CDATA[C&#8217;est quoi le CSRF (cross site request forgeries) ? c&#8217;est une technique &#8216;assez&#8217; nouvelle pour contourner les protections de type CAPTCHA afin de (par exemple) créer des comptes d&#8217;email protéger par le système captcha. Ce dernier est une image qui fait apparaître des caractères / chiffres qui sont compréhensibles par un « humain » afin [...]]]></description>
			<content:encoded><![CDATA[<p>C&#8217;est quoi le CSRF (cross site request forgeries) ? c&#8217;est une technique &#8216;assez&#8217; nouvelle pour contourner les protections de type CAPTCHA afin de (par exemple) créer des comptes d&#8217;email protéger par le système captcha. Ce dernier est une image qui fait apparaître des caractères / chiffres qui sont compréhensibles par un « humain » afin de s&#8217;assurer que la personne est bien un « humain » et non une moulinette informatique.</p>
<p>Le principe du CSRF est simple. On attire un internaute avec des images « pour adulte » et pour voir la suivante, on doit saisir un code de caractères de type CAPTCHA. Cette image de caractères a, en fait, été détournée, et provient d&#8217;un site « honnête ». L&#8217;internaute saisie le code (attiré par l&#8217;envie d&#8217;une nouvelle image), et permet ainsi au pirate / spammers d&#8217;avoir un code captcha validé afin par exemple de créer un compte email sur un webmail afin d&#8217;envoyer des emails SPAM.</p>
<p>Comment peut-on mettre cela en place ?<span id="more-68"></span><br />
En utilisant l&#8217;injection de IFRAME (un peu comme le XSS (cross site scripting)) tout simplement. En effet, beaucoup de sites internet ne vérifient pas la possibilité d&#8217;exécuter du code HTML / XHTML dans les paramètres de formulaires.</p>
<p>Mieux que des discours, quelques captures d&#8217;écrans pour démonstration :</p>
<p>Commençons par une recherche sur Google sur une adresse IP qui sert de plateforme de piratage. Ici, le mot-clé est l&#8217;adresse IP, mais il suffit de chercher sur d&#8217;autres mots-clés « honnêtes » pour tomber sur ce type de lien.</p>
<p><img src="http://blog.milamberspace.net/wp-content/images/crsf/CRSF000.png" alt="Recherche Google pour CSRF" height="663" width="656" /></p>
<p>Un clic sur l&#8217;un de ces liens, renvoi vers un site « honnête » :</p>
<p><img src="http://blog.milamberspace.net/wp-content/images/crsf/CRSF01.png" alt="Site honnete avant redirection" height="370" width="700" /></p>
<p>Mais attention, vous allez être redirigé automatiquement vers un site avec des images pour adulte. On remarquera l&#8217;ajout de la chaîne « &lt;IFRAME src=//ADRESSE_IP&gt; aux mots-clés du champ recherche. C&#8217;est inclut depuis la recherche de Google&#8230;<br />
On arrive sur cette page qui présente une grande photo pour adulte, ainsi que des thumbnails pour « montrer la marchandise ».</p>
<p><img src="http://blog.milamberspace.net/wp-content/images/crsf/CRSF02.png" alt="Image pour adulte" height="665" width="700" /></p>
<p>Il ne reste plus qu&#8217;a cliquer sur le lien Suivant pour voir la prochaine.<br />
C&#8217;est là que l&#8217;internaute va devoir travailler pour le pirate. Et oui, une image Captcha apparaît et l&#8217;internaute doit saisir le code pour voir la prochaine image.</p>
<p><img src="http://blog.milamberspace.net/wp-content/images/crsf/CRSF03.png" alt="Saisie du code CAPTCHA" height="480" width="804" /></p>
<p>Le vice est poussé assez loin, puisque si le code est erroné, un message d&#8217;erreur apparaît et l&#8217;internaute ne verra pas l&#8217;image suivante&#8230;</p>
<p><img src="http://blog.milamberspace.net/wp-content/images/crsf/CRSF04.png" alt="Erreur de saisie" height="256" width="700" /></p>
<p>Ainsi, l&#8217;internaute quand il saisit correctement les caractères du code Captcha, aide le pirate à créer des comptes de messagerie pour faire du spam (par exemple)&#8230;<br />
C&#8217;est du donnant-donnant <img src='http://blog.milamberspace.net/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' />  (ou de l&#8217;échange de services)</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.milamberspace.net/index.php/2008/03/18/csrf-ou-comment-voir-des-images-pour-adultes-tout-en-aidant-les-pirates-spammers-68.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Le domaine de la Sécurité informatique évolue</title>
		<link>http://blog.milamberspace.net/index.php/2007/01/22/le-domaine-de-la-securite-informatique-evolue-11.html</link>
		<comments>http://blog.milamberspace.net/index.php/2007/01/22/le-domaine-de-la-securite-informatique-evolue-11.html#comments</comments>
		<pubDate>Mon, 22 Jan 2007 18:43:33 +0000</pubDate>
		<dc:creator>Milamber</dc:creator>
				<category><![CDATA[Sécurité]]></category>

		<guid isPermaLink="false">http://blog.milamberspace.net/index.php/2007/01/22/le-domaine-de-la-securite-informatique-evolue-11.html</guid>
		<description><![CDATA[Les bilans de fin d’année le montrent, la période des petits virus qui se propagent sur Internet exploitant des failles des systèmes d’exploitation ou autres logiciels s’achève. Aujourd’hui, la sécurité informatique peut faire gagner de l’argent, et ceci par différents moyens : &#160; Par exemple, en découvrant une faille dans un logiciel, si possible avec [...]]]></description>
			<content:encoded><![CDATA[<p style="" align="left">Les bilans de fin d’année le montrent, la période des petits virus qui se propagent sur Internet exploitant des failles des systèmes d’exploitation ou autres logiciels s’achève. Aujourd’hui, la sécurité informatique peut faire gagner de l’argent, et ceci par différents moyens :</p>
<p align="left">&nbsp;</p>
<ul>
<li>Par exemple, en découvrant 	une faille dans un logiciel, si possible avec un logiciel utilisé 	par beaucoup de monde, genre Word, Windows ou Java (JRE). Là 	vous avez deux possibilités pour avoir de l’argent :<span id="more-11"></span>
<ul>
<li>Soit vous êtes plutôt 	« black hat » (le mauvais coté de la 	force) et vous vendez sous le manteau votre découverte avec 	un proof-of-concept (POC) à un quelqu’un ou une 	organisation… c’est bien entendu illégal.</li>
<li>Soit vous êtes plutôt 	« white hat » (le bon coté de la 	force), et vous vendez votre découverte + POC à une 	organisation officielle qui récolte les failles découvertes, 	par exemple iDefense ou <font color="#0000ff"><u><a href="http://www.reseaux-telecoms.net/actualites/lire-verisign-une-prime-au-piratage-15231.html">Verisign</a></u></font>. 	En contre partie, et en fonction de la criticité de la 	faille, vous aurez une prime qui commence à partir de 2000$ 	et jusqu’à 8000$.</li>
</ul>
</li>
<li>Ou bien en développant 	votre outil pour déverrouiller automatiquement un document 	censé être crypté. Comme par exemple le 	verrouillage d’Office, avec <font color="#0000ff"><u><a href="http://securite.reseaux-telecoms.net/actualites/lire-cassage-de-documents-office-a-la-vitesse-de-l-eclair-made-in-switzerland-15315.html">cet 	outil</a></u></font> vendu 1500$ pour casser en quelques secondes la 	protection des documents Office.</li>
<li>Un autre moyen, qui nécessite 	plus de patience : se faire reconnaître comme un expert 	(hacker) en sécurité, par exemple à travers la 	« diffusion responsable » de failles 	découvertes, via des listes comme Full-Disclosure. Ici pas de 	paiement en monnaie trébuchante, mais un CV meilleur. 	L’argent viendra ensuite à travers une activité 	professionnelle autour de la sécurité (voir les 	<font color="#0000ff"><u><a href="http://solutions.journaldunet.com/0701/070117-hackers-celebres/1.shtml">hackers 	célèbres</a></u></font>).</li>
<li>Et pour finir ces quelques 	exemples pour gagner de l’argent, il ne faut pas oublier le 	phishing… et oui, c’est à la mode et c’est illégal. 	Vous récupérez le compte d’accès à la 	banque en ligne (<font color="#0000ff"><u><a href="http://www.01net.com/editorial/339011/phishing/voyages-sncf.com-demarre-2007-avec-un-piratage-vite-maitrise/">ou 	autres</a></u></font>) de votre victime, puis vous transférez 	les fonds sur d’autres comptes…</li>
</ul>
<p style="" align="left">Evidemment pour commencer à gagner de l’argent, il faut avoir une très bonne expertise en informatique. Tout le monde ne devient pas un hacker professionnel, mais là aussi, des outils viennent pour aider pour, par exemple, aider à la création de POC d’une faille ou automatiser l’exploitation de failles…</p>
<p style="" align="left">Une solution pourrait être d’installer sur son poste une des ses suites « sécurité » tout-en-un, tel que Norton ou McAfee le propose. Mais là, aussi une <font color="#0000ff"><u><a href="http://solutions.journaldunet.com/0701/070110-rapports-securite.shtml">crise de confiance</a></u></font> existe dans ces logiciels. En effet qui nous dit qu’ils sont dénués de failles ?</p>
<p style="" align="left"><strong>[Quelques pointeurs]</strong></p>
<p align="left">&nbsp;</p>
<ul>
<li><font color="#0000ff"><u><a href="http://solutions.journaldunet.com/0701/070117-hackers-celebres/1.shtml">Les hackers célèbres : repentis ou chercheurs</a></u></font></li>
<li><font color="#0000ff"><u><a href="http://www.reseaux-telecoms.net/actualites/lire-verisign-une-prime-au-piratage-15231.html">Verisign, une prime au piratage</a></u></font></li>
<li><font color="#0000ff"><u><a href="http://securite.reseaux-telecoms.net/actualites/lire-cassage-de-documents-office-a-la-vitesse-de-l-eclair-made-in-switzerland-15315.html">Cassage de documents Office à la vitesse de l&#8217;éclair (made in Switzerland)</a></u></font></li>
<li><font color="#0000ff"><u><a href="http://www.01net.com/editorial/339011/phishing/voyages-sncf.com-demarre-2007-avec-un-piratage-vite-maitrise/">Voyages-sncf.com démarre 2007 avec un piratage vite maîtrisé</a></u></font></li>
<li><font color="#0000ff"><u><a href="http://solutions.journaldunet.com/0701/070110-rapports-securite.shtml">Des utilisateurs qui doutent de l&#8217;efficacité de leurs logiciels de sécurité</a></u></font></li>
</ul>
]]></content:encoded>
			<wfw:commentRss>http://blog.milamberspace.net/index.php/2007/01/22/le-domaine-de-la-securite-informatique-evolue-11.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Les menaces informatiques / Internet</title>
		<link>http://blog.milamberspace.net/index.php/2006/11/27/les-menaces-informatiques-internet-5.html</link>
		<comments>http://blog.milamberspace.net/index.php/2006/11/27/les-menaces-informatiques-internet-5.html#comments</comments>
		<pubDate>Mon, 27 Nov 2006 09:00:30 +0000</pubDate>
		<dc:creator>Milamber</dc:creator>
				<category><![CDATA[Internet]]></category>
		<category><![CDATA[Sécurité]]></category>

		<guid isPermaLink="false">http://blog.milamberspace.net/index.php/2006/11/27/les-menaces-informatiques-internet-5.html</guid>
		<description><![CDATA[Le SANS Institute (SysAdmin, Audit, Network, Security) diffuse son rapport annuel sur les menaces informatiques via Internet. Intitulé « Top-20 Internet Security Attack Targets » il délivre les principales attaques utilisées durant l’année 2006 sur le réseau Internet. Bien entendu les attaques basées sur Internet Explorer, Windows et Office sont en première place. La raison [...]]]></description>
			<content:encoded><![CDATA[<p align="left">Le SANS Institute (SysAdmin, Audit, Network, Security) diffuse son<a href="http://www.sans.org/top20/" target="_blank"> rapport annuel </a>sur les menaces informatiques via Internet. Intitulé « <strong>Top-20 Internet Security Attack Targets</strong> » il délivre les principales attaques utilisées durant l’année 2006 sur le réseau Internet.</p>
<p align="left">Bien entendu les attaques basées sur Internet Explorer, Windows et Office sont en première place. La raison n’est pas « normal c’est Microsoft », mais plutôt tout simplement car ces logiciels sont présents à peu près partout sur les postes des utilisateurs. Normal donc que les personnes malveillantes (pirates) recherchent et exploitent les failles sur ses produits largement diffusés.<span id="more-5"></span></p>
<p align="left">Néanmoins, on pourra remarquer l’arrivée de Mac OS X dans ce classement. Il semblerait en effet que les développeurs de ce système d’exploitation n’aient pas porté une grande attention à sa sécurisation. Dommage, d’autant que les utilisateurs de Mac, ont cette « impression de confiance » sur la sécurité de leur système (largement promu par Apple…).</p>
<p align="left">Un type d’attaque a bien progressé : l’exploitation de failles sur les applications Web (CMS, framework, etc). Les développeurs d’applications Web n’ont pas forcément la fibre sécuritaire, du coup, il est souvent possible de récupérer / d’accéder à des données protégées sur un extranet ou sur une interface d’administration d’un outil de gestion de contenu. Ce type d’attaque (des centaines de nouvelles failles découvertes par semaine) devrait continuer à progresser compte tenu de l’augmentation de l’utilisation d’outils CMS/WCM et de sites Web « dynamiques ».</p>
<p align="left">Ces failles « humaines » sont aussi dans ce classement. En effet, parfois le piratage de données (code d’accès à son compte en ligne par exemple) est rendu possible grâce à la crédulité des utilisateurs. Ces attaques (appelés « phising ») consistent (par exemple) à se faire passer pour une entité connue (par exemple votre banque) à travers un mail, site web, etc… (reprise du logo, charte graphique, etc) et vous invite à vérifier votre mot de passe d’accès, en le re-saisissant via un formulaire web (qui l’enregistrera soigneusement à des fins d’utilisations malveillantes…)</p>
<p align="left">Les attaques de type ZDE (Zero Day Exploit) sont aussi en progression cette année. Elles consistent à exploiter une faille de sécurité annoncée sur un logiciel avant que le patch ne soit disponible. Pendant ce laps de temps, votre poste est exposé, sans moyen de protection…</p>
<p align="left">Le rapport nous donne aussi d’autres types d’attaques entre autres : sur les systèmes de voix sur IP (VoIP), le partage en P2P, les messageries instantanées (pour la diffusion des sypwares, malwares, etc.).</p>
<p class="MsoNormal" align="left"><strong>Quelques pointeurs :</strong><br />
<a href="http://www.reseaux-telecoms.net/actualites/lire-le-phishing-coutera-pres-de-3-md$-aux-internautes-americains-14739.html?pid=7">Les failles zéro-jour frappent massivement Microsoft</a></p>
<p class="MsoNormal" align="left"><a href="http://www.reseaux-telecoms.net/actualites/lire-le-phishing-coutera-pres-de-3-md$-aux-internautes-americains-14739.html?pid=7">Le phishing coûtera près de 3 Md$ aux internautes américains</a></p>
<p class="MsoNormal" align="left"><a href="http://www.lemondeinformatique.fr/actualites/lire-le-facteur-humain-parmi-les-principaux-risques-selon-le-sans-21386.html?pid=2">Le facteur humain parmi les principaux risques selon le SANS</a></p>
<p class="MsoNormal" align="left"><a href="http://www.lemondeinformatique.fr/actualites/lire-le-nouveau-visage-des-menaces-informatiques-21394.html?pid=2">Le nouveau visage des menaces informatiques</a></p>
]]></content:encoded>
			<wfw:commentRss>http://blog.milamberspace.net/index.php/2006/11/27/les-menaces-informatiques-internet-5.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

